Forum Turris
Fórum Turris Nápověda

Milí majitelé routerů Turris,

toto fórum bylo 9. 12. 2016 zmrazeno a nahrazeno naším novým Turris fórem. Ještě chvíli bude dostupné k prohlížení, ale již zde není možné přispívat. Více informací naleznete v oznámení o uzavření fóra.


Dear Turris routers users,

this forum has been frozen on Dec 9th, 2016 and replaced by our new Turris forum. It will be read-only accessible for some time after. For more information, read the announcement about closing the forum.

Nahoru Téma Majitelé routerů / Uživatelská vylepšení / Nasazení IDS snort
- - Od vlaxa Dne 2015-12-02 08:30 Hlasů 1
To se na Vás takhle jednou obrátí Turris CSIRT team se sdělením že skrz vaše zařízení je generován podezřelý provoz do internetu, skenování portů. Začnete tedy pomocí tcpdump se pokoušet zachytit takový provoz a detekovat napadené zařízení ve vaší síti a skončíte u toho že na Turrisu nasadíte IDS systém SNORT a pak zařízení konečně odhalíte a sjednáte nápravu. Nasazení SNORTu je snadné

opkg install snort

Konfigurace /etc/snort/snort.conf už může být trochu problém, ale po přečtení dokumentace je i to zvládnutelné a pro základní detekci postačí minimální konfigurační zásahy v podobě nastavení vaší sítě

ipvar HOME_NET

nastavit logování někam na permanentní storage direktivou:

config logdir:

a odkomentování portscan detekce

preprocessor sfportscan

kde zároveň nastavíte do jakého logu má portscany zapisovat

pak už stačí spustit snort na síťovém rozhraní, kde chcete detekci provádět třeba takto

snort -c /etc/snort/snort.conf -i br-lan


a čekat jetli i ve vaší síti se objeví provoz, o kterém zatím ani netušíte. Možnosti nástroje SNORT jsou však mnohem rozsáhlejší, k tomu však doporučuji nastudovat některý z mnoha publikovaných článků nebo knih. Důležitá je ta motivace, zjištění jestli z mojí sítě také náhodou nějaký nekalý provoz neodchází, třeba také odhalíte děravý android na mobilu přítelkyně. Přeji mnoho zdaru při detekování a zábavy při samostudiu.
Nadřazený - Od NONES (>>>) Dne 2015-12-03 17:55
Díky za podrobný návod a popis - až budu mít chvilku, vyzkouším podle něj nasazení u mne na routeru.
Nahoru Téma Majitelé routerů / Uživatelská vylepšení / Nasazení IDS snort

Powered by mwForum 2.29.3 © 1999-2013 Markus Wichitill